НовостиКриптовалютыZilliqa приостановила нативные переводы после критической уязвимости в приложении Ledger, раскрывшей приватные ключи

Zilliqa приостановила нативные переводы после критической уязвимости в приложении Ledger, раскрывшей приватные ключи

Автор: DailyCoin·

Ключевые выводы

  • Критическая уязвимость генерации nonce в приложении Zilliqa Ledger могла позволить злоумышленникам восстановить приватные ключи пользователей примерно после пяти нативных транзакций, подписанных через устройство.
  • Zilliqa остановила все нативные переводы ZIL и рекомендовала затронутым пользователям немедленно заменить ключи, поскольку скомпрометированные данные подписей невозможно удалить из блокчейна.
  • Upbit присвоила ZIL предупредительный статус и начала проверку на предмет делистинга, что способствовало падению цены токена примерно на 10%.
  • EVM-совместимые транзакции и программные кошельки не были затронуты ошибкой, которая ограничивалась нативными non-EVM переводами Zilliqa.
  • Zilliqa работает с биржевыми партнерами, такими как KuCoin, над отслеживанием похищенных средств и разрабатывает исправленную версию своего приложения Ledger.
Zilliqa приостановила нативные переводы после критической уязвимости в приложении Ledger, раскрывшей приватные ключи

Zilliqa остановила все нативные переводы ZIL после того, как критическая уязвимость в ее приложении для аппаратного кошелька Ledger привела к раскрытию приватных ключей пользователей, вызвав реакцию на уровне биржи и резкое снижение цены токена. Инцидент подчеркивает риск в безопасности аппаратных кошельков, который часто остается недооцененным: хотя такие устройства, как Ledger, предназначены для изоляции приватных ключей от систем, подключенных к интернету, сторонние блокчейн-приложения, работающие на них, все же могут создавать уязвимости, пригодные для эксплуатации.

Upbit присвоила ZIL предупредительный статус

Upbit, крупнейшая криптовалютная биржа Южной Кореи, оперативно присвоила ZIL предупредительный статус и начала проверку на предмет делистинга. Торги пока не приостановлены, однако действия биржи отражают серьезную обеспокоенность последствиями для безопасности и потенциальными рисками для инвесторов. После объявления ZIL подешевел примерно на 10%.

Технические детали уязвимости

Ошибка заключается в том, как приложение Zilliqa Ledger обрабатывало случайность — в частности nonce — в подписях Schnorr для нативных (non-EVM) транзакций Zilliqa. Примерно после пяти нативных транзакций, подписанных через приложение Ledger, злоумышленники потенциально могли вывести приватный ключ пользователя с использованием стандартных вычислительных мощностей. Ошибки генерации nonce являются хорошо известным классом криптографических уязвимостей: когда подписи повторно используют nonce или создают предсказуемые nonce, базовый приватный ключ может быть математически восстановлен из публичных данных подписи. В этом случае раскрытие является необратимым, поскольку каждая подпись записывается в блокчейне.

Zilliqa предупредила, что любой аккаунт, использовавший затронутое приложение Ledger, следует считать скомпрометированным, поскольку утекшие данные подписей навсегда записаны в блокчейне.

Проект сообщил об уязвимости через свой официальный аккаунт в X:

Nonce-Generation Vulnerability in the Zilliqa Ledger App: A critical vulnerability has been identified in the Zilliqa Ledger application affecting the generation of Schnorr signatures for native (non-EVM) Zilliqa transactions. The vulnerability causes signatures to be generated… — Zilliqa (@zilliqa) July 22, 2026

Масштаб проблемы

EVM-совместимые транзакции и программные кошельки, по-видимому, не затронуты уязвимостью. Zilliqa совместно с биржевыми партнерами, включая KuCoin, работает над отслеживанием похищенных средств. Ошибка была публично раскрыта примерно 21 июля.

Рекомендации для затронутых пользователей

Пользователям, которые проводили нативные переводы Zilliqa через приложение Ledger, рекомендуется немедленно заменить свои ключи. Zilliqa подчеркнула, что затронутые аккаунты следует рассматривать как полностью скомпрометированные, поскольку данные подписей, раскрытые в блокчейне, не могут быть удалены.

Инцидент показывает, что безопасность аппаратного кошелька зависит не только от физического устройства, но и от надежности прикладного уровня, работающего на нем. Ключевыми событиями для наблюдения остаются то, продолжит ли Upbit процедуру делистинга и выпустит ли Zilliqa исправленное приложение Ledger. В настоящее время Zilliqa координирует действия с биржами и партнерами, чтобы смягчить последствия, одновременно работая над решением.

Источник: DailyCoin